Skip to main content
QUICK REVIEW

[論文レビュー] Supervisory Control of Discrete-event Systems under Attacks

Masashi Wakaiki, Paulo Tabuada|arXiv (Cornell University)|Jan 4, 2017
Petri Nets in System Modeling参考文献 24被引用数 5
ひとこと要約

本稿は、センサ観測が複数の敵対的サイバー攻撃者に汚染される離散イベントシステムにおける監視制御フレームワークを提案する。攻撃下での新たな可観測性条件を導入し、攻撃者が特定の記号を挿入または削除する出力記号攻撃の文脈で、出力写像を変更することにより古典的DESツールを用いて監視制御を達成できることを示し、状態空間の拡張なしに多項式時間での検証および監視制御器合成が可能となる。

ABSTRACT

We consider a multi-adversary version of the supervisory control problem for discrete-event systems, in which an adversary corrupts the observations available to the supervisor. The supervisor's goal is to enforce a specific language in spite of the opponent's actions and without knowing which adversary it is playing against. This problem is motivated by applications to computer security in which a cyber defense system must make decisions based on reports from sensors that may have been tampered with by an attacker. We start by showing that the problem has a solution if and only if the desired language is controllable (in the Discrete event system classical sense) and observable in a (novel) sense that takes the adversaries into account. For the particular case of attacks that insert symbols into or remove symbols from the sequence of sensor outputs, we show that testing the existence of a supervisor and building the supervisor can be done using tools developed for the classical DES supervisory control problem, by considering a family of automata with modified output maps, but without expanding the size of the state space and without incurring on exponential complexity on the number of attacks considered., we construct observers that are robust against attacks and lead to an automaton representation of the supervisor. We also develop a test for observability under such replacement-removal attacks by using the so-called product automata.

研究の動機と目的

  • センサ観測が未知のサイバー攻撃者によって汚染される状況における離散イベントシステムの監視制御の課題に対処すること。
  • 監視制御器が敵対的要因によるセンサデータの操作に対しても所望の言語を強制しなければならないゲーム理論的フレームワークの構築。
  • どの攻撃者も事前に特定できない状況下で、勝利する監視制御器が存在するための必要十分条件の同定。
  • 攻撃者がセンサログから特定の記号を挿入または削除する出力記号攻撃に焦点を当て、効率的な合成手法の提供。
  • 元のプラントオートマトンの状態空間を拡張せずに、可観測性テストと監視制御器構築を古典的DES問題に還元することで、実用的導入を可能にすること。

提案手法

  • 監視制御器が観測シーケンスの操作に対しても言語Kを強制しなければならないゼロサムの複数攻撃者ゲームモデルを導入する。
  • 攻撃下での新たな可観測性の概念を定義し、攻撃者が出力文字列内の特定記号を操作できる能力に依存する。
  • 出力記号攻撃の文脈で、任意の2人の攻撃者が共同で攻撃可能な記号を除去した出力写像を備えたオートマトンの族を構築する。
  • このオートマトン族に対して古典的可観測性をテストし、攻撃下での新しい可観測性条件を検証する。
  • 最初に観測された攻撃記号に基づき、クリーン、s1、s2などに対応する状態を有する有限状態機械として監視制御器を構築する。
  • 各ペアの攻撃者に対する個別の監視制御器を組み合わせ、観測文字列内に攻撃記号が存在するかに基づき遷移を無効化または有効化する式を用いて監視制御器を合成する。

実験結果

リサーチクエスチョン

  • RQ1どのような条件下で、複数の未知の攻撃者がセンサ観測を操作する状況において、所望の言語Kを強制できる監視制御器が存在するか?
  • RQ2離散イベントシステムにおける出力記号の敵対的操作を考慮して、可観測性を再定義することは可能か?
  • RQ3出力記号攻撃下の監視制御問題を、状態空間の拡張なしに古典的DES制御問題に還元できるか?
  • RQ4このような攻撃下で、可観測性の検証および監視制御器の構築の計算量的複雑度はどの程度か?
  • RQ5どの攻撃者がアクティブかの不確実性を考慮しつつ、安全およびライブネス性の性質を正しく強制できる監視制御器を設計する方法は何か?

主な発見

  • 監視制御器が存在するための必要十分条件は、所望の言語Kが古典的意味で制御可能かつ攻撃下で可観測であることである。これは、攻撃者が出力記号を操作することを考慮した、新たな条件である。
  • 出力記号攻撃の文脈では、攻撃下での可観測性のテストは、出力写像を変更したオートマトン族における古典的可観測性のチェックに還元され、多項式時間での検証が可能となる。
  • 出力記号攻撃に対する監視制御器の合成は、元のプラントオートマトンの状態空間を拡張せずに、古典的DESツールを用いて達成可能である。
  • 必要となる監視制御器の数はO(|A|²)であり、|A|は攻撃者の数である。各監視制御器は、プラント状態数に関して最悪で指数的計算量を示す。
  • すべての攻撃者を一度にモデル化するために状態空間を拡張する代替手法は、最悪計算量がO(e^{|A||X|})に悪化するため、本手法は著しく効率的である。
  • 実用的な監視制御器は、M+1個の状態を持つ有限状態機械として実装可能であり、Mは異なる攻撃記号の数である。この制御器は最初に観測された攻撃記号を追跡し、制御意思決定を下す。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。